GitHub та Grafana події безпеки, ймовірно, пов'язані з масштабною атакою на ланцюг постачання «Міні-піщаний черв'як».

robot
Генерація анотацій у процесі
ME News повідомлення, 20 травня (UTC+8), згідно з розвідувальною інформацією про загрози, опублікованою SlowMist, нещодавно кілька високочастотних пакетів npm, включаючи AntV і Echarts-for-react, а також Python SDK durabletask, зазнали атаки на ланцюг поставок Mini Shai-Hulud «Міні-піщаний черв'як».
npm акаунт atool було скомпрометовано, зловмисник автоматично опублікував 637 шкідливих версій, що стосуються 317 пакетів, протягом 22 хвилин.
Зловмисник послідовно завантажив версії durabletask 1.4.1, 1.4.2 та 1.4.3 протягом 35 хвилин, обійшовши звичайний контроль релізів і видаючи себе за офіційний реліз Microsoft.
Масштабний витік токенів GitHub та атака програм-вимагачів на Grafana Labs, ймовірно, пов'язані з цією атакою на ланцюг поставок.
Уражені компоненти включають високочастотні компоненти в екосистемі npm, такі як AntV, Echarts-for-react, а також пакети Python durabletask версій 1.4.1, 1.4.2 та 1.4.3.
Зловмисники можуть викрадати хмарні та локальні облікові дані, отримувати несанкціонований доступ до внутрішніх репозиторіїв та чутливої хмарної інфраструктури, здійснювати бічний рух на машини розробників та конвеєри CI/CD, продавати та використовувати витікнені токени GitHub, проводити вимагання та загрожувати витоком даних.
SlowMist рекомендує негайно замінити всі відкриті облікові дані, замінити уражені пакети, ізолювати потенційно заражені системи та впровадити сувору політику перевірки залежностей.
Раніше повідомлялося, що хробак «Міні-піщаний черв'як» нещодавно завершив масштабне зараження в репозиторіях відкритих кодів, розробники повинні звернути увагу на перевірку.
(Джерело: ChainCatcher)
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено